Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    IPSec между филиалами, на одом из которых 2 прова&#

    Scheduled Pinned Locked Moved Russian
    29 Posts 5 Posters 4.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • S
      SysR
      last edited by

      В OpenVPN в режиме сервера тунель поднимается только клиентом те в одностороннем порядке. IPSEC в этом плане более продвинут.

      Для коректной маршрутизации используйте iroute с обеих сторон.

      Еще рекомендую сделать адреса клиентов статическими, http://www.sergeysl.ru/freebsd-openvpn-client-static-ip/

      1 Reply Last reply Reply Quote 0
      • werterW
        werter
        last edited by

        @SysR:

        В OpenVPN в режиме сервера тунель поднимается только клиентом те в одностороннем порядке.

        Так никто и не спорит.

        IPSEC в этом плане более продвинут.

        С чего бы это? IPSEC работает только на сетевом уровне OSI, OpenVPN же может на 2-ух.

        Для коректной маршрутизации используйте iroute с обеих сторон.

        Первый раз такое слышу. Директива iroute - это серверная директива.

        1 Reply Last reply Reply Quote 0
        • F
          Fat32
          last edited by

          @werter:

          На первом скрине уберите записи в Advanced. Вы и так уже выше объявили маршруты и в локальную и в удаленную сети.

          Если убираю эту запись доступ к клиента за сервер пропадает.
          Так же странно, могу пинговать сеть за сервером, но dns адреса не проходят.
          Адреса содержаться на AD контролере (DNS-сервер), который стоит в сети за сервером OpenVPN. Он пингуется и даже nslookup дает ответ на вопросы по сетевым адресам. Но когда пытаешься получить пинг на адрес, пишет не найдено.

          По dns адресам он обращается в адресу 10.201.114.10
          Это основной dns, но в таблице маршрутизации он почемуто идет отдельной графой и на какой то левый шлюз, как его убрать оттуда?

          ipconfig /all с машины:
          Настройка протокола IP для Windows

          Имя компьютера  . . . . . . . . . : WKS-PTG-05
            Основной DNS-суффикс  . . . . . . : vist-media.local
            Тип узла. . . . . . . . . . . . . : Гибридный
            IP-маршрутизация включена . . . . : Нет
            WINS-прокси включен . . . . . . . : Нет
            Порядок просмотра суффиксов DNS . : vist-media.local

          Ethernet adapter Local Area Connection:

          DNS-суффикс подключения . . . . . :
            Описание. . . . . . . . . . . . . : Realtek PCIe FE Family Controller
            Физический адрес. . . . . . . . . : 00-00-00-00-F0-00
            DHCP включен. . . . . . . . . . . : Нет
            Автонастройка включена. . . . . . : Да
            IPv4-адрес. . . . . . . . . . . . : 10.201.115.11(Основной)
            Маска подсети . . . . . . . . . . : 255.255.255.0
            Основной шлюз. . . . . . . . . : 10.201.115.1
            DNS-серверы. . . . . . . . . . . : 10.201.114.11
                                                10.201.114.10
                                                10.201.115.1
            NetBios через TCP/IP. . . . . . . . : Включен

          ![Скриншот 2014-03-21 09.57.24.png](/public/imported_attachments/1/Скриншот 2014-03-21 09.57.24.png)
          ![Скриншот 2014-03-21 09.57.24.png_thumb](/public/imported_attachments/1/Скриншот 2014-03-21 09.57.24.png_thumb)
          ![Скриншот 2014-03-21 10.00.36.png](/public/imported_attachments/1/Скриншот 2014-03-21 10.00.36.png)
          ![Скриншот 2014-03-21 10.00.36.png_thumb](/public/imported_attachments/1/Скриншот 2014-03-21 10.00.36.png_thumb)
          ![Скриншот 2014-03-21 10.17.21.png](/public/imported_attachments/1/Скриншот 2014-03-21 10.17.21.png)
          ![Скриншот 2014-03-21 10.17.21.png_thumb](/public/imported_attachments/1/Скриншот 2014-03-21 10.17.21.png_thumb)

          1 Reply Last reply Reply Quote 0
          • S
            SysR
            last edited by

            Попробуйте сделать следующее:
            Уберите все дополнительные настройки и укажите маршруты вручную через консоль или System -> Routing.
            На роутерах укажите маршрутизацию сетей к филиалам:
            На сервере route add 10.201.115.0/24 10.201.8.2 внетрений адрес клиента опенвпн
            На клиенте route add 10.201.114.0/24 10.201.8.1 внутрений адрес сервера опенвпн

            1 Reply Last reply Reply Quote 0
            • werterW
              werter
              last edited by

              @SysR:

              Попробуйте сделать следующее:

              На сервере route add 10.201.115.0/24 10.201.8.2 внетрений адрес клиента опенвпн
              На клиенте route add 10.201.114.0/24 10.201.8.1 внутрений адрес сервера опенвпн

              Ни в коем случае. Маршрутизацией должны заниматься его pfsense на обоих концах, а не вручную рисоваться.

              2 ТС

              Покажите скриншот Certificates на сервере. У Вас все машины в обеих сетях имеют шлюзами pfsense?

              1 Reply Last reply Reply Quote 0
              • S
                SysR
                last edited by

                Ни в коем случае. Маршрутизацией должны заниматься его pfsense на обоих концах, а не вручную рисоваться.

                Я про ПФсенсы и пишу.
                На время отладки можно и в ручную нарисовать, но Вы можете дальше пробовать попадать пальцем в небо, дело ваше.
                Скажу только что я 2 года назад отказался от использования ОпенВПН в пользу ИПСЕК и ни разу не пожалел, удачи.

                1 Reply Last reply Reply Quote 0
                • werterW
                  werter
                  last edited by

                  2 SysR
                  Настроил далеко не одну связку на OpenVPN - работают не первый год и проблем нет. OpenVPN - самое гибкое из VPN решений.
                  "Вы не любите, кошек? Вы просто не умеете их готовить" (с) не моё.

                  2 Fat32
                  Смотрите ЛС.

                  1 Reply Last reply Reply Quote 0
                  • A
                    aleksvolgin
                    last edited by

                    Скажу только что я 2 года назад отказался от использования ОпенВПН в пользу ИПСЕК и не разу не пожалел, удачи.

                    Истину глаголите. ^_^

                    1 Reply Last reply Reply Quote 0
                    • S
                      smils
                      last edited by

                      +++1

                      1 Reply Last reply Reply Quote 0
                      • F
                        Fat32
                        last edited by

                        Все так же и осталось, все со всех сторон пингуется на IP адреса на DNS адреса со стороны филиала не идут. Решил вопрос пропсам нужные dns адреса в Pfsense. Всем большое спасибо.

                        1 Reply Last reply Reply Quote 0
                        • First post
                          Last post
                        Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.